|
Log-Analyse und Auswertung: Unerwartete Programmabrüche und PopupsWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
05.11.2004, 17:23 | #1 |
| Unerwartete Programmabrüche und Popups Hallo Leute, ich muss mir irgendeinen Virus eingefangen haben. Habe immer wieder unerwartete Programmabbrüche und bekomme andauernd lästige Popups. Vielleicht kann mir jemand von euch helfen, da ich mit meinem Latein schon am Ende bin. Habe mit Hijack-This folgendes Logfile erhalten: Logfile of HijackThis v1.98.2 Scan saved at 17:13:03, on 05.11.2004 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\LEXPPS.EXE C:\WINDOWS\Explorer.EXE C:\WINDOWS\htpatch.exe C:\WINDOWS\system32\RunDll32.exe C:\WINDOWS\system32\pctspk.exe C:\Programme\Ahead\InCD\InCD.exe C:\Programme\IC Card Reader Driver v1.8e2\Disk_Monitor.exe C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\QuickTime\qttask.exe C:\KMaestro\KMaestro.exe C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\Programme\AVPersonal\AVSched32.EXE C:\Programme\Tech\Wheel Mouse\5.2\MOUSE32A.EXE C:\WINDOWS\mslagent\mslagent.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\system32\rundll32.exe C:\windows\system32\ymuopcgi.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Advanced System Optimizer\adblock.exe C:\Programme\Gemeinsame Dateien\GMT\GMT.exe C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe C:\Programme\Labtec Wireless Desktop\MulMouse.exe C:\Programme\Lexmark X1100 Series\lxbkbmon.exe C:\Programme\Labtec Wireless Desktop\MagicKey.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\DOKUME~1\CHRIST~1\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchbar.findthewebsiteyouneed.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://c:\Windows\Spar\spar.html R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startsmart.tv/search R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:2323 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local R3 - URLSearchHook: (no name) - {20EC3D2D-33C1-4C9D-BC37-C2D500688DA2} - (no file) O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O2 - BHO: IEPlugin Class - {CF7C3CF0-4B15-11D1-ABED-709549C10000} - C:\Programme\Advanced System Optimizer\iehelper.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe O4 - HKLM\..\Run: [ECS CLOCK] C:\WINDOWS\System32\ecsclock.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [Disk Monitor] C:\Programme\\IC Card Reader Driver v1.8e2\Disk_Monitor.exe O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe" O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [KeyMaestro] C:\KMaestro\KMaestro.exe O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Microsoft Shared\web server extensions\50\bin\CFGWIZ.EXE /R O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe O4 - HKLM\..\Run: [ccRegVfy] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [WildTangent CDA] RUNDLL32.exe "C:\Programme\WildTangent\Apps\CDA\cdaEngine0400.dll",cdaEngineMain O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min O4 - HKLM\..\Run: [LWBMOUSE] C:\Programme\Tech\Wheel Mouse\5.2\MOUSE32A.EXE O4 - HKLM\..\Run: [Spyware Stormer] C:\Programme\Spyware Stormer\SpywareStormer.Exe O4 - HKLM\..\Run: [mslagent] C:\WINDOWS\mslagent\mslagent.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O4 - HKLM\..\Run: [YMUOPCGI] c:\windows\system32\ymuopcgi.exe /install O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1024.dll,InstantAccess O4 - HKCU\..\Run: [Systweak Ad and Popup Blocker] "C:\Programme\Advanced System Optimizer\adblock.exe" O4 - Startup: Reboot.exe O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Labtec Wireless Desktop aktivieren.lnk = C:\Programme\Labtec Wireless Desktop\MulMouse.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: PrecisionTime.lnk = C:\Programme\PrecisionTime\PrecisionTime.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Hijacked Internet access by New.Net O14 - IERESET.INF: START_PAGE_URL=http://c:\Windows\Spar\spar.html O16 - DPF: {0594AF7E-573B-40DF-8165-E47AB2EAEFE8} (EGEGAUTH Class) - http://akamai.downloadv3.com/binarie...1024_EN_XP.cab O16 - DPF: {0B682CC1-FB40-4006-A5DD-99EDD3C9095D} (vbiewer control) - http://www.thepaymentcentre.com/build/vbiewer.cab O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - http://akamai.downloadv3.com/binarie...hv32_EN_XP.cab O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://217.14.234.2/activex/AxisCamControl.cab O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/act...a/SymAData.cab O16 - DPF: {DA9A0B1E-9B7B-11D3-B8A4-00C04F79641C} (NSUpdateLiteCtrl Class) - http://204.177.92.201/quickdl/livevideo/NSupd9x.cab O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - http://install.stardialer.de/StarInstall.ocx O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - http://www.symantec.com/techsupp/act...ActiveData.cab O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binarie...lv32_EN_XP.cab O16 - DPF: {FEC7B3F6-DCCE-464D-829F-53C342D1219D} (IERegCtl Class) - http://freeload.cc/ieloader/FEC7B3F6...219D/iereg.cab Leider traue ich mich nicht, selbst irgendeinen Eintrag zu fixen. Bitte sagt mir was ich tun soll Schöne Grüße |
05.11.2004, 17:32 | #2 |
| Unerwartete Programmabrüche und Popups @ hlebetzchris
__________________überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht. Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) SD |
05.11.2004, 19:53 | #3 |
| Unerwartete Programmabrüche und Popups Habe folgende Viren auf meinem Rechner gefunden:
__________________Fri Nov 05 18:05:04 2004 => File C:\WINDOWS\mslagent\mslagent.exe infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken. File C:\WINDOWS\mslagent\mslagent.exe infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken. File c:\windows\system32\ymuopcgi.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\EGAUTH.dll infected by "Trojan.Win32.P2E.al" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\etsmegoy.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\hpwgznxi.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. Action Taken: No Action Taken File C:\WINDOWS\system32\jkevgewp.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\mgnuckcv.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\Mservice.dll infected by "TrojanDownloader.Win32.Wintrim.cj" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\msklive.dll infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\p2esocks_1022.dll infected by "Trojan.Win32.P2E.ai" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\p2esocks_1024.dll infected by "Trojan.Win32.P2E.al" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\ymuopcgi.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\christian hlebetz\Lokale Einstellungen\Temp\mt16f.exe infected by "TrojanDropper.Win32.Small.ht" Scanning File C:\Programme\AVPersonal\INFECTED\A0303683.EXE.VIR Fri Nov 05 18:18:37 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0303877.DLL.VIR File C:\Programme\AVPersonal\INFECTED\A0303877.DLL.VIR infected by "TrojanDownloader.Win32.Dyfuca.bb" Virus. Action Taken: No Action Taken. C:\Programme\AVPersonal\INFECTED\A0304044.EXE.VIR File C:\Programme\AVPersonal\INFECTED\A0304044.EXE.VIR Scanning File C:\Programme\AVPersonal\INFECTED\A0304346.EXE.VIR Fri Nov 05 18:18:38 2004 => File C:\Programme\AVPersonal\INFECTED\A0304346.EXE.VIR tagged as not-a-virus:PornWare.Dialer.Generic. No Action Taken. File C:\RECYCLER\NPROTECT\00002413.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. File C:\RECYCLER\NPROTECT\00002448.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00002564.exe infected by "TrojanDownloader.Win32.Dluca.ab" File C:\RECYCLER\NPROTECT\00002874.exe infected by "TrojanDownloader.Win32.Dluca.ac File C:\RECYCLER\NPROTECT\00003172.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. File C:\RECYCLER\NPROTECT\00003493.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. File C:\WINDOWS\mslagent\2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.cb" Virus. File C:\WINDOWS\mslagent\4a_1,0,2,9_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.ci" Virus. File C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.az" Virus File C:\WINDOWS\mslagent\mslagent.exe infected by "TrojanSpy.Win32.Mslagent" Virus File C:\WINDOWS\mslagent\uninstall.exe infected by "TrojanSpy.Win32.Mslagent" Virus. File C:\WINDOWS\system32\EGAUTH.dll infected by "Trojan.Win32.P2E.al" Virus File C:\WINDOWS\system32\etsmegoy.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. File C:\WINDOWS\system32\hpwgznxi.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. File C:\WINDOWS\system32\jkevgewp.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus File C:\WINDOWS\system32\mgnuckcv.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. File C:\WINDOWS\system32\Mservice.dll infected by "TrojanDownloader.Win32.Wintrim.cj" Virus. File C:\WINDOWS\system32\msklive.dll infected by "TrojanSpy.Win32.Mslagent" Virus. File C:\WINDOWS\system32\p2esocks_1022.dll infected by "Trojan.Win32.P2E.ai" Virus. File C:\WINDOWS\system32\p2esocks_1024.dll infected by "Trojan.Win32.P2E.al" Virus. File C:\WINDOWS\system32\ymuopcgi.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. Habe die Datein gelöscht! Was soll ich nun machen? Grüße |
05.11.2004, 21:47 | #4 |
| Unerwartete Programmabrüche und Popups @ hlebetzchris wie hast Du die infizierten Dateien gelöscht? Hattest Du die Systemwiederherstellung vorher deaktiviert? Sonst sind die Viren nach einem Neustart des Rechners wieder auf dem System. Information zu zwei der Trojaner, die Du auf dem System hattest: Troj/Wintrim-BN, Troj/Dload-DC überprüfe mit virusscan.jotti.dhs.org: C:\Programme\IC Card Reader Driver v1.8e2\Disk_Monitor.exe C:\KMaestro\KMaestro.exe C:\windows\system32\ymuopcgi.exe C:\Programme\Advanced System Optimizer\iehelper.dll --> Ergebnis? - bitte mitteilen. Downloade bitte LSP-Fix. Es kann sein, dass Du dann Probleme hast, ins Netz zu kommen. Mit diesem Programm kannst Du diese Probleme beheben: die Internetverbindung trennen und eines der Programme ausführen. Den Rechner neu booten. Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, und fixe dann mit Hijack This (Häk'chen setzen und Fix Checked klicken): R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = ht*p://www.startsmart.tv/search O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll O4 - HKLM\..\Run: [mslagent] C:\WINDOWS\mslagent\mslagent.exe O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1024.dll,InstantAccess O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe O4 - Global Startup: Labtec Wireless Desktop aktivieren.lnk = C:\Programme\Labtec Wireless Desktop\MulMouse.exe O16 - DPF: {0594AF7E-573B-40DF-8165-E47AB2EAEFE8} (EGEGAUTH Class) - ht*p://akamai.downloadv3.com/binari..._1024_EN_XP.cab O16 - DPF: {0B682CC1-FB40-4006-A5DD-99EDD3C9095D} (vbiewer control) - ht*p://www.thepaymentcentre.com/build/vbiewer.cab O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - ht*p://akamai.downloadv3.com/binari...thv32_EN_XP.cab O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - ht*p://a1540.g.akamai.net/7/1540/52...meInstaller.exe O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - ht*p://akamai.downloadv3.com/binari...slv32_EN_XP.cab je nach Netzverbindung vor dem Löschen auf Diskette sichern: Dialer-Hinweis O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - ht*p://install.stardialer.de/StarInstall.ocx - wenn Du folgende Einträge nicht kennst/brauchst bitte fixen: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = ht*p://searchbar.findthewebsiteyouneed.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = ht*p://c:\Windows\Spar\spar.html R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = local R3 - URLSearchHook: (no name) - {20EC3D2D-33C1-4C9D-BC37-C2D500688DA2} - (no file) O14 - IERESET.INF: START_PAGE_URL=http://c:\Windows\Spar\spar.html O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - h**p://www.spywarestormer.com/files2/Install.cab O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - ht*p://217.14.234.2/activex/AxisCamControl.cab O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx O16 - DPF: {DA9A0B1E-9B7B-11D3-B8A4-00C04F79641C} (NSUpdateLiteCtrl Class) - ht*p://204.177.92.201/quickdl/livevideo/NSupd9x.cab O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx O16 - DPF: {FEC7B3F6-DCCE-464D-829F-53C342D1219D} (IERegCtl Class) - ht*p://freeload.cc/ieloader/FEC7B3F...1219D/iereg.cab Lösche mit LSP-Fix: O10 - Hijacked Internet access by New.Net boote in den normalen Modus. beende: mslagent.exe GMT.exe MulMouse.exe lösche: C:\WINDOWS\mslagent\mslagent.exe C:\Programme\Gemeinsame Dateien\GMT\GMT.exe C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll C:\Programme\Labtec Wireless Desktop\MulMouse.exe Aktiviere die Systemwiederherstellung, Update den eScan online und führe ihn nochmals offline im abgesicherten Modus aus. Wurden noch Viren gefunden? Erstelle ein neues Hijack This Logfile und poste es. -------------------------- Bei der Vielzahl der Trojaner, die Du auf dem System hattest, empfehle ich Dir darüber nachzudenken, den Rechner zu formatieren und neu aufzusetzen. Lies dazu: Cidre: ein umfassender Rat SD Geändert von Shadowdance (05.11.2004 um 22:02 Uhr) Grund: LSP-Fix fehlte noch ... |
02.12.2004, 18:19 | #5 |
| Unerwartete Programmabrüche und Popups Hallo Shadowdance, hat etwas länger gedauert, da ich nicht viel Zeit hatte. Hab nun alle deiner Aufgaben erledigt und möchte dir nochmals meine Ergebnisse schicken: E-scan hat folgende Viren gezeigt, die ich im abgesicherten Modus und ohne Systemwiederherstellung gelöscht habe: File C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.az" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\christian hlebetz\Lokale Einstellungen\Temp\mt16f.exe infected by "TrojanDropper.Win32.Small.ht" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00002413.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00002448.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00002564.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00002874.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00003172.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00003493.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. Action Taken: No Action Taken. File C:\WINDOWS\mslagent\2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.cb" Virus. Action Taken: No Action Taken. File C:\WINDOWS\mslagent\2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.cb" Virus. Action Taken: No Action Taken. File C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.az" Virus. Action Taken: No Action Taken. File C:\WINDOWS\mslagent\uninstall.exe infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken. Ein Problem hatte ich beim Löschen!! Ich konnte den Ordner C:\Recycler nicht finden. Was kann ich da machen? Dann habe ich die Dateien gefixt, meine neues Logfile lautet: Logfile of HijackThis v1.98.2 Scan saved at 18:07:39, on 02.12.2004 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\DOKUME~1\CHRIST~1\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:2323 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O2 - BHO: IEPlugin Class - {CF7C3CF0-4B15-11D1-ABED-709549C10000} - C:\Programme\Advanced System Optimizer\iehelper.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe O4 - HKLM\..\Run: [ECS CLOCK] C:\WINDOWS\System32\ecsclock.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [Disk Monitor] C:\Programme\\IC Card Reader Driver v1.8e2\Disk_Monitor.exe O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe" O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [KeyMaestro] C:\KMaestro\KMaestro.exe O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Microsoft Shared\web server extensions\50\bin\CFGWIZ.EXE /R O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe O4 - HKLM\..\Run: [ccRegVfy] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [WildTangent CDA] RUNDLL32.exe "C:\Programme\WildTangent\Apps\CDA\cdaEngine0400.dll",cdaEngineMain O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min O4 - HKLM\..\Run: [LWBMOUSE] C:\Programme\Tech\Wheel Mouse\5.2\MOUSE32A.EXE O4 - HKLM\..\Run: [Spyware Stormer] C:\Programme\Spyware Stormer\SpywareStormer.Exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Systweak Ad and Popup Blocker] "C:\Programme\Advanced System Optimizer\adblock.exe" O4 - Startup: Reboot.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Labtec Wireless Desktop aktivieren.lnk = C:\Programme\Labtec Wireless Desktop\MulMouse.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: PrecisionTime.lnk = C:\Programme\PrecisionTime\PrecisionTime.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/act...a/SymAData.cab O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - http://www.symantec.com/techsupp/act...ActiveData.cab O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx Bin nicht sicher, ob alles wieder in Ordnung ist. Vielleicht könntest du dich nochmals bei mir melden! Schöne Grüße hlebetzchris |
02.12.2004, 23:33 | #6 | |
| Unerwartete Programmabrüche und Popups Hallo hlebetzchris, ich empfehle Dir Dein System zu formatieren und neu aufzusetzen, analog Lutz Empfehlung Datensicherung und Cidre's Rat: Zitat:
SD |
11.12.2004, 18:50 | #7 |
| Unerwartete Programmabrüche und Popups Hallo Shadowdance, Ich habe ein Problem mit der Formatierung von C: Ich befinde mich in der Eingabeaufforderung und nach format C: / J / kommt die Meldung: "FORMAT kann nicht ausgeführt werden, da das Volume von einem anderen Prozess verwendet wird. Die Bereitstellung des Volumes muss zuerst aufgehoben werden" Bereitstellung des Volumes aufheben? Egal ob ich J oder N eingebe, kommt daraufhin die Meldung: "Das Laufwerk kann nicht gesperrt werden. Das Volume wird verwendet" In der Windows-Hilfe habe ich keine Hinweise darauf gefunden. Wie kann ich formatieren? Grüsse, hlebetzchris |
11.12.2004, 19:00 | #8 |
| Unerwartete Programmabrüche und Popups Hi, mische mich mal kurz ein: Systemwiederherstellung deaktivieren, Rechner ausschalten, ca. 30 sec warten, Rechner einschalten, Systemwiederherstellung aktivieren. Danach mach mal noch einen neuen eScan und schau, was noch da ist; interessiert mich) cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
11.12.2004, 19:15 | #9 | ||
| Unerwartete Programmabrüche und PopupsZitat:
Diese Schritte haben wir bereits erfolglos versucht - ich möchte gerne meine Festplatte formatieren und neu aufsetzen (Windows xp, NTFS) - weisst Du wie ich mit folgender Meldung umgehe? Zitat:
|
11.12.2004, 19:34 | #10 |
| Unerwartete Programmabrüche und Popups Sorry, das weiß ich nicht. (Ist mir noch nicht untergekommen).
__________________ Der Mensch sollte eine Hundeseele haben |
11.12.2004, 19:47 | #11 | |
Unerwartete Programmabrüche und PopupsZitat:
Boote mal von der XP-CD.
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
11.12.2004, 19:59 | #12 |
| Unerwartete Programmabrüche und Popups @ Lutz: Jetzt hab´ich zu danken, daran hab ich nicht gedacht!
__________________ Der Mensch sollte eine Hundeseele haben |
11.12.2004, 20:06 | #13 |
Unerwartete Programmabrüche und Popups @cacatoa, ich bin ja ehrlich. Ich habe es zuerst auch nicht gesehen. Erst als ich diese Fehlermeldung an Tante Googel weitergab, fiel es mir wie Schuppen aus den Haaren...
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
11.12.2004, 20:11 | #14 |
| Unerwartete Programmabrüche und Popups Das ist gut!
__________________ Der Mensch sollte eine Hundeseele haben |
Themen zu Unerwartete Programmabrüche und Popups |
.inf, adobe, antivirus, antivirus scan, avg, bho, desktop, dll, drivers, excel, explorer, helfen, hijack-this, hijackthis, immer wieder, internet, internet explorer, logfile, meinem, popup, popups, programme, registry, rundll, software, spyware, sun java, symantec, system, systweak, temp, urlsearchhook, virus, virus eingefangen, windows, windows messenger, windows xp, windows\system32\drivers |